Pc infecté par tr/rootkitgen

Résolu
Bonjour,

Je fais appel à vous car mon pc rencontre pas mal de soucis.
L'active desktop est désactivé, le pc rame, des périphériques cessent de fonctionner, la carte son se désinstalle, il apparait des messages d'alertes que je ne connais pas, j'ai même du mal à éteindre le pc en passant par démarrer et Antivir détecte Tr/rootkit.gen à chaque fois que je scan.

Pouvez-vous m'aider SVP

38 réponses

Résumé de la discussion

Signes d'infection apparaissent sur un PC Windows XP via Firefox 3.5.16, dont l'Active Desktop est désactivé, le système rame, des périphériques cessent de fonctionner et des messages d'alerte apparaissent, avec une détection Tr/rootkit.gen par l'antivirus. Des mesures essentielles impliquent des scans et corrections avec CCleaner, l'installation d'extensions Firefox axées sur la sécurité (WOT, Adblock+, Dr Web) et l'utilisation d'outils de diagnostic comme DelFix et Malwarebytes. Des conseils rappellent l'importance d'éviter les logiciels gratuits et le P2P comme source d'infection, d'effacer les points de restauration avec précaution et de se méfier des outils potentiellement risqués sans expertise.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut ;)

    Nous allons essayer de régler ton problème ensemble. D'abord, quelques rappels :

    - N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre)
    - N'hésite pas à poser des questions en cas de besoin ;)
    - Sois patient(e) quand tu postes un message, je ne réponds pas instantanément : je suis bénévole et je ne suis pas en permanence devant mon ordinateur. Mais rassure toi, je ne laisse jamais tomber personne ;)
    - La désinfection va se dérouler en plusieurs étapes. Même si les symptômes de l'infection disparaissent, la désinfection ne sera terminée que quand je te le confirmerai --> Merci de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.


    ~~~~~~~~

    1/*
    * Télécharge Report_Antivir.exe (=> https://app.box.com/s/s53zul62p9 ) de Laddy sur ton bureau, double clic dessus pour l'exécuter.
    * Rends toi sur l'onglet Avertissements, choisis le nombre 7 jours dans le menu déroulant
    * Clic sur le bouton Exécuter pour lancer le Scan. Patiente le rapport va s'ouvrir...
    * Copie/colle le rapport dans ta prochaine réponse.

    * Rends toi sur l'onglet Rapports, dans la liste, double clic sur la date la plus récente (en général c'est le dernier) pour ouvrir le rapport.
    * Copie/coller le contenu dans ta prochaine réponse.

    2/* Utilise ce logiciel de diagnostic afin d'avoir un peu plus d'informations nous permettant de détecter l'infection :

    * Télécharge ftp://zebulon.fr/ZHPDiag.exe (de Nicolas Coolman)
    * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
    *Clique sur la flèche verte en haut à droite du programme, et vérifies que tu possèdes bien la dernière version du logiciel ( sinon, choisis d'installer la nouvelle version jusqu'à obtenir un message te disant que ta version est à jour).
    *Clique ensuite sur le tournevis en haut à droite, puis coche les cases suivantes ( en plus de celles déjà cochées :

    Redirections du fichier HOSTS (01)
    Cracks &Keygen files (CFK) (082)
    Alternate Data Stream (ADS (062)


    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Héberge le rapport sur http://security-domain.be/Uploader/index.php<=ce site (tutoriel ici => http://www.security-domain.be/hebergement_fichier.html ), et envoie moi le lien créé..

    3/* Ce problème est apparu depuis un moment précis ou non ?

    ++
    1
    1. Contributeur sécurité
      Salut !

      Y'a quelqu'un ??
      0
      1. Contributeur sécurité
        oui moi ??

        salut , comme la personne n'est pas incrite pas sur qu'elle revienne !!!
        0
      2. Contributeur sécurité
        Salut Jacques ;)

        Si, la revoilà :D

        Je prends en charge :)

        ++
        0
    2. Salut Jacques de la part d'un revenant.Je pense que la personne doit courir après son rootkit
      0
      1. Salut!
        C'est sympa de ta part de te préoccuper de mon cas :)


        1/ Report_Antivir v1.0 BY Laddy - [1]
        Début le 31/12/2010 à 15:16.
        OS : Microsoft Windows XP Service Pack 2 - 32bits
        Utilisateur man : Administrateur
        Lancement : C:\Documents and Settings\man\Bureau\Report_Antivir.exe
        Antivirus : Avira AntiVir Personal - Free Antivirus v. 9.00.00.75 Derniere maj : (10/05/2010 19:32:07) [(!) Mettre a jour]
        Mode : 7 jours

        ################ Début du rapport

        J'ai attendu rien ne s'est affiché ><

        Avira AntiVir Personal
        Date de création du fichier de rapport : mardi 21 décembre 2010 14:45

        La recherche porte sur 2105624 souches de virus.

        Détenteur de la licence : Avira AntiVir Personal - FREE Antivirus
        Numéro de série : 0000149996-ADJIE-0000001
        Plateforme : Windows XP
        Version de Windows : (Service Pack 2) [5.1.2600]
        Mode Boot : Démarré normalement
        Identifiant : SYSTEM
        Nom de l'ordinateur : MANON

        Informations de version :
        BUILD.DAT : 9.0.0.75 21698 Bytes 22/01/2010 23:14:00
        AVSCAN.EXE : 9.0.3.10 466689 Bytes 29/11/2009 17:58:10
        AVSCAN.DLL : 9.0.3.0 49409 Bytes 03/03/2009 10:21:02
        LUKE.DLL : 9.0.3.2 209665 Bytes 20/02/2009 11:35:11
        LUKERES.DLL : 9.0.2.0 13569 Bytes 03/03/2009 10:21:31
        VBASE000.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 17:58:09
        VBASE001.VDF : 7.10.1.0 1372672 Bytes 19/11/2009 17:58:10
        VBASE002.VDF : 7.10.3.1 3143680 Bytes 20/01/2010 22:15:13
        VBASE003.VDF : 7.10.3.75 996864 Bytes 26/01/2010 18:32:10
        VBASE004.VDF : 7.10.4.203 1579008 Bytes 05/03/2010 15:04:56
        VBASE005.VDF : 7.10.6.82 2494464 Bytes 15/04/2010 12:23:29
        VBASE006.VDF : 7.10.6.83 2048 Bytes 15/04/2010 12:23:29
        VBASE007.VDF : 7.10.6.84 2048 Bytes 15/04/2010 12:23:29
        VBASE008.VDF : 7.10.6.85 2048 Bytes 15/04/2010 12:23:29
        VBASE009.VDF : 7.10.6.86 2048 Bytes 15/04/2010 12:23:30
        VBASE010.VDF : 7.10.6.87 2048 Bytes 15/04/2010 12:23:30
        VBASE011.VDF : 7.10.6.88 2048 Bytes 15/04/2010 12:23:30
        VBASE012.VDF : 7.10.6.89 2048 Bytes 15/04/2010 12:23:30
        VBASE013.VDF : 7.10.6.90 2048 Bytes 15/04/2010 12:23:31
        VBASE014.VDF : 7.10.6.123 126464 Bytes 19/04/2010 13:20:10
        VBASE015.VDF : 7.10.6.152 123392 Bytes 21/04/2010 13:20:11
        VBASE016.VDF : 7.10.6.178 122880 Bytes 22/04/2010 13:20:09
        VBASE017.VDF : 7.10.6.206 120320 Bytes 26/04/2010 18:32:10
        VBASE018.VDF : 7.10.6.232 99328 Bytes 28/04/2010 18:32:12
        VBASE019.VDF : 7.10.7.2 155648 Bytes 30/04/2010 15:15:16
        VBASE020.VDF : 7.10.7.26 119808 Bytes 04/05/2010 19:46:51
        VBASE021.VDF : 7.10.7.51 118272 Bytes 06/05/2010 19:46:58
        VBASE022.VDF : 7.10.7.52 2048 Bytes 06/05/2010 19:46:58
        VBASE023.VDF : 7.10.7.53 2048 Bytes 06/05/2010 19:46:58
        VBASE024.VDF : 7.10.7.54 2048 Bytes 06/05/2010 19:46:59
        VBASE025.VDF : 7.10.7.55 2048 Bytes 06/05/2010 19:46:59
        VBASE026.VDF : 7.10.7.56 2048 Bytes 06/05/2010 19:46:59
        VBASE027.VDF : 7.10.7.57 2048 Bytes 06/05/2010 19:46:59
        VBASE028.VDF : 7.10.7.58 2048 Bytes 06/05/2010 19:46:59
        VBASE029.VDF : 7.10.7.59 2048 Bytes 06/05/2010 19:46:59
        VBASE030.VDF : 7.10.7.60 2048 Bytes 06/05/2010 19:46:59
        VBASE031.VDF : 7.10.7.72 404992 Bytes 10/05/2010 16:31:50
        Version du moteur : 8.2.1.236
        AEVDF.DLL : 8.1.2.0 106868 Bytes 24/04/2010 17:18:25
        AESCRIPT.DLL : 8.1.3.28 1298810 Bytes 05/05/2010 19:47:15
        AESCN.DLL : 8.1.5.0 127347 Bytes 27/02/2010 12:31:16
        AESBX.DLL : 8.1.3.1 254324 Bytes 24/04/2010 17:18:28
        AERDL.DLL : 8.1.4.6 541043 Bytes 16/04/2010 12:26:19
        AEPACK.DLL : 8.2.1.1 426358 Bytes 20/03/2010 12:48:33
        AEOFFICE.DLL : 8.1.0.41 201083 Bytes 17/03/2010 20:34:28
        AEHEUR.DLL : 8.1.1.27 2670967 Bytes 05/05/2010 19:47:12
        AEHELP.DLL : 8.1.11.3 242039 Bytes 01/04/2010 17:44:33
        AEGEN.DLL : 8.1.3.7 373106 Bytes 16/04/2010 12:23:50
        AEEMU.DLL : 8.1.2.0 393588 Bytes 24/04/2010 17:18:18
        AECORE.DLL : 8.1.15.1 192886 Bytes 05/05/2010 19:46:56
        AEBB.DLL : 8.1.1.0 53618 Bytes 24/04/2010 17:18:17
        AVWINLL.DLL : 9.0.0.3 18177 Bytes 12/12/2008 08:47:30
        AVPREF.DLL : 9.0.3.0 44289 Bytes 29/11/2009 17:58:10
        AVREP.DLL : 8.0.0.7 159784 Bytes 18/02/2010 19:39:31
        AVREG.DLL : 9.0.0.0 36609 Bytes 07/11/2008 15:24:42
        AVARKT.DLL : 9.0.0.3 292609 Bytes 24/03/2009 15:05:22
        AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30/01/2009 10:36:37
        SQLITE3.DLL : 3.6.1.0 326401 Bytes 28/01/2009 15:03:49
        SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02/02/2009 08:20:57
        NETNT.DLL : 9.0.0.0 11521 Bytes 07/11/2008 15:40:59
        RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 29/11/2009 17:58:09
        RCTEXT.DLL : 9.0.73.0 88321 Bytes 29/11/2009 17:58:09

        Configuration pour la recherche actuelle :
        Nom de la tâche...............................: Contrôle intégral du système
        Fichier de configuration......................: c:\program files\avira\antivir desktop\sysscan.avp
        Documentation.................................: bas
        Action principale.............................: interactif
        Action secondaire.............................: ignorer
        Recherche sur les secteurs d'amorçage maître..: marche
        Recherche sur les secteurs d'amorçage.........: marche
        Secteurs d'amorçage...........................: C:, D:, E:, F:, G:, I:,
        Recherche dans les programmes actifs..........: marche
        Recherche en cours sur l'enregistrement.......: marche
        Recherche de Rootkits.........................: marche
        Contrôle d'intégrité de fichiers système......: arrêt
        Fichier mode de recherche.....................: Tous les fichiers
        Recherche sur les archives....................: marche
        Limiter la profondeur de récursivité..........: 20
        Archive Smart Extensions......................: marche
        Heuristique de macrovirus.....................: marche
        Heuristique fichier...........................: moyen
        Catégories de dangers divergentes.............: +APPL,+GAME,+JOKE,+PCK,+SPR,

        Début de la recherche : mardi 21 décembre 2010 14:45

        La recherche d'objets cachés commence.
        HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bmuoqd\type
        [INFO] L'entrée d'enregistrement n'est pas visible.
        HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bmuoqd\start
        [INFO] L'entrée d'enregistrement n'est pas visible.
        HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bmuoqd\errorcontrol
        [INFO] L'entrée d'enregistrement n'est pas visible.
        HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bmuoqd\group
        [INFO] L'entrée d'enregistrement n'est pas visible.
        HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bmuoqd\t0rv5x7qn6
        [INFO] L'entrée d'enregistrement n'est pas visible.
        HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bmuoqd\nuih6t1mi3
        [INFO] L'entrée d'enregistrement n'est pas visible.
        HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bmuoqd\a8w5lly2
        [INFO] L'entrée d'enregistrement n'est pas visible.
        '44021' objets ont été contrôlés, '7' objets cachés ont été trouvés.

        La recherche sur les processus démarrés commence :
        Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'wuauclt.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'hpqgpc01.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'hpqbam08.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'hpqste08.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'wuauclt.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'wdfmgr.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'nvsvc32.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'jqs.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'soffice.bin' - '1' module(s) sont contrôlés
        Processus de recherche 'soffice.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'Hw1.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'binternet.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'TrayMin210.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'hpqtra08.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'Hxuxua.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'rundll32.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'SMax4.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'Hw2.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'smax4pnp.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'binternet.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'winampa.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'AdobeARM.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'reader_sl.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'VM_STI.EXE' - '1' module(s) sont contrôlés
        Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'rundll32.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'WinSys2.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
        Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
        '52' processus ont été contrôlés avec '52' modules

        La recherche sur les secteurs d'amorçage maître commence :
        Secteur d'amorçage maître HD0
        [INFO] Aucun virus trouvé !
        Secteur d'amorçage maître HD1
        [INFO] Aucun virus trouvé !

        La recherche sur les secteurs d'amorçage commence :
        Secteur d'amorçage 'C:\'
        [INFO] Aucun virus trouvé !
        Secteur d'amorçage 'D:\'
        [INFO] Aucun virus trouvé !
        Secteur d'amorçage 'E:\'
        [INFO] Aucun virus trouvé !
        Secteur d'amorçage 'F:\'
        [INFO] Aucun virus trouvé !
        Secteur d'amorçage 'G:\'
        [INFO] Aucun virus trouvé !
        Secteur d'amorçage 'I:\'
        [INFO] Aucun virus trouvé !

        La recherche sur les renvois aux fichiers exécutables (registre) commence :
        Le registre a été contrôlé ( '68' fichiers).

        La recherche sur les fichiers sélectionnés commence :

        Recherche débutant dans 'C:\'
        C:\pagefile.sys
        [AVERTISSEMENT] Impossible d'ouvrir le fichier !
        [REMARQUE] Ce fichier est un fichier système Windows.
        [REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
        C:\WINDOWS\system32\drivers\bmuoqd.sys
        [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
        [AVERTISSEMENT] Impossible d'ouvrir le fichier !
        Recherche débutant dans 'D:\' <utils>
        Recherche débutant dans 'E:\' <Jeux>
        Recherche débutant dans 'F:\' <Films>
        Recherche débutant dans 'G:\' <Ziks>
        Recherche débutant dans 'I:\' <MAN disq amo>

        Début de la désinfection :
        C:\WINDOWS\system32\drivers\bmuoqd.sys
        [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
        [AVERTISSEMENT] Erreur lors de la création d'une copie de sécurité du fichier. Le fichier n'a pas été supprimé. Code d'erreur : 26004
        [AVERTISSEMENT] Impossible de trouver le fichier source.
        [REMARQUE] Tentative en cours d'exécuter l'action à l'aide de la bibliothèque ARK.
        [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d85bc65.qua' !

        Fin de la recherche : mardi 21 décembre 2010 15:39
        Temps nécessaire: 53:12 Minute(s)

        La recherche a été effectuée intégralement

        6921 Les répertoires ont été contrôlés
        333111 Des fichiers ont été contrôlés
        1 Des virus ou programmes indésirables ont été trouvés
        0 Des fichiers ont été classés comme suspects
        0 Des fichiers ont été supprimés
        0 Des virus ou programmes indésirables ont été réparés
        1 Les fichiers ont été déplacés dans la quarantaine
        0 Les fichiers ont été renommés
        2 Impossible de contrôler des fichiers
        333108 Fichiers non infectés
        2967 Les archives ont été contrôlées
        2 Avertissements
        2 Consignes
        44021 Des objets ont été contrôlés lors du Rootkitscan
        7 Des objets cachés ont été trouvés

        2/

        ça m'écrit :
        Connexion réinitialisée
        La connexion avec le serveur a été réinitialisée pendant le chargement de la page.
        A chaque fois que je tente d'héberger..

        Je pense que cela a commencé lorsque je suis allé sur des sites pour regarder en streaming. C'est la carte son qui a commencé à buger il y a 2 semaines...
        0
        1. Contributeur sécurité
          Salut ;)

          Content de te revoir !

          Ok. Passe par ce site pour héberger alors : http://www.cijoint.fr/

          Alors, Antivir t'as bien détecté un rootkit, le rapport va bien nous aider ;)

          Evite d'utiliser ton ordi pour l'instant, en particulier ne rentre pas tes mots de passe bancaires ou trucs de ce genre là... :)

          J'attends donc le rapport ZHPDiag pour continuer..

          ++
          0
          1. Encore une fois >>

            Connexion réinitialisée
            La connexion avec le serveur a été réinitialisée pendant le chargement de la page.

            Merci pour le conseil :)
            0
            1. Contributeur sécurité
              La connexion, c'est pendant l'hébergement du rapport ou le téléchargement de ZHPDiag ?
              0
              1. Pendant l'hébergement, j'ai le rapport sur le bureau...
                0
                1. Contributeur sécurité
                  ok...

                  Tiens, essaye avec lui : http://ww38.toofiles.com/fr/documents-homepage.html

                  Clique sur Parcourir > sélectionne le rapport ZHPDiag.txt de ton bureau >Ouvrir > envoyer le fichier

                  Envoies moi le lien créé.

                  Si ça ne marche toujours pas, réessaye tous les sites que je t'ai donné avec un autre navigateur web.. (Internet Explorer)

                  ++
                  *\\ "L'important n'est pas le but, mais le chemin qui y mène" //*
                  =>Vive Helper-Formation !<=
                  0
                  1. Il se passe la même chose...
                    et internet explorer ne marche plus non plus.
                    Autant réinstaller XP nan ??
                    0
                    1. Contributeur sécurité
                      Ok, l'infection doit foutre le bazar...

                      Alors :

                      tu vas m'envoyer un mail à cette adresse :

                      rssctk73f5t08an@jetable.org
                      avec en pièce-jointe le rapport ZHPDiag.

                      ++

                      P.S : le nom barbare de l'adresse, c'est lié au fait que ce soit une adresse jetable, elle est valide un mois, et redirige vers ma véritable boîte mail ;-)
                      0
                      1. Salut.

                        Étant donné que plus rien ne fonctionnait (même ma messagerie)
                        J'ai utilisé combofix, et tout va déjà mieux...
                        Est ce qu'il faut que je fasse d'autres choses pour être sûre que tout est OK ?
                        0
                        1. Bonne année au fait =)
                          0
                      2. Contributeur sécurité
                        .....

                        Tu as utilisé Combofix pour quelles raisons ?
                        /!\=> N'utilise jamais un outil, tel que combofix sans qu'un helper ne te l'ai demandé expressement /!\

                        Du coup, si tout va mieux, peut-être que l'hébergement des rapports fonctionne maintenant...
                        => peux-tu me faire un nouveau rapport ZHPDiag et me l'héberger, et m'héberger également le rapport Combofix ? ( cf ici )

                        ++
                        1
                        1. Contributeur sécurité
                          Salut ;)

                          Ok, merci :)

                          Je regarde ça et te dis quoi faire.

                          Mais évite vraiment d'utiliser des outils sans connaître les risques ni leurs cibles....Merci.

                          +

                          EDIT : Peux-tu me donner ce rapport là ?

                          C:\ComboFix2.txt


                          ++
                          *\\ "L'important n'est pas le but, mais le chemin qui y mène" //*
                          =>Vive Helper-Formation !<=
                          0
                          1. Contributeur sécurité
                            Re- !

                            Alors :

                            1/*
                            Le fait que tu ne puisses pas héberger tes rapports était dû à l'installation d'un proxy par l'infection dont tu es victime... On va donc le faire sauter ( ce qui en reste en tout cas) avec ce qui suit :

                            * Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
                            * Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
                            * Copie/colle les lignes suivantes et place les dans ZHPFix :

                            ----------------------------------------------------------

                            ProxyFix

                            ----------------------------------------------------------

                            * Clique sur « Tous », puis sur « Nettoyer »
                            * Copie/colle la totalité du rapport dans ta prochaine réponse

                            ~~~~~~~~

                            2/*

                            Tu es peut-être victime d'un rootkit TDSS/TDL... on va essayer de le détecter avec TDSSKiller :

                            * Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
                            * Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
                            * Clique sur [Start Scan] pour démarrer l'analyse.
                            * Si des éléments sont trouvés, clique sur [Continue] puis sur [Reboot Now]
                            * Un rapport s'ouvrira au redémarrage de l'ordinateur.
                            * Copie/colle son contenu dans ta prochaine réponse.
                            Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt

                            ~~~~~~~~

                            3/*

                            Tu es également victime de rootkits que l'on va détecter avec GMER pour les supprimer ensuite par un script.

                            /!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\


                            * Rends toi sur http://www.gmer.net/ <=cette page, et clique sur "Download EXE" pour télécharger Gmer (sous un nom aléatoire, pour éviter qu'il soit bloqué par une infection)
                            * Lance Gmer (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)
                            * Dans l'onglet "Rootkit", clique sur "Scan" puis patiente.
                            * A la fin, clique sur "Save" et enregistre le rapport sur ton Bureau sous le nom GMER.txt
                            * Héberge le rapport sur http://security-domain.be/Uploader/index.php<=ce site (tutoriel ici => http://www.security-domain.be/hebergement_fichier.html ), puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

                            ~~~~~~~~

                            J'attends donc les rapports suivants :

                            => C:\ComboFix2.txt
                            => ZHPFix
                            => C:\TDSSKiller.N°deversion_Date_Heure_log.txt
                            =>GMER.txt

                            ++
                            0
                            1. Salut. J'vois pas de C:\ComboFix2.txt , seulement http://security-domain.be/Uploader/dld.php?i=14fb8e20-99c4-4cf0-a1d3-9685ff65b7dc

                              1

                              Rapport de ZHPFix 1.12.3227 par Nicolas Coolman, Update du 16/12/2010
                              Fichier d'export Registre : C:\ZHPExportRegistry-02-01-2011-12-17-05.txt
                              Run by man at 02/01/2011 12:17:25
                              Windows XP Professional Service Pack 2 (Build 2600)
                              Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                              Contact : nicolascoolman@yahoo.fr

                              ========== Valeur(s) du Registre ==========
                              ProxyFix : Configuration proxy supprimée avec succès

                              ========== Récapitulatif ==========
                              1 : Valeur(s) du Registre

                              End of the scan

                              2/

                              http://security-domain.be/Uploader/dld.php?i=6fe5ef33-6377-4b44-a012-160fc8c698ab


                              3/


                              http://security-domain.be/Uploader/dld.php?i=b2e94b9d-f9a1-4ef5-819c-def9a1e303f3
                              .
                              0
                              1. Contributeur sécurité
                                Re- !

                                Ok... ils n'ont rien détecté :S

                                On va donc passer au script /!\A faire dans l'ordre /!\ :

                                1/
                                ? Telecharge::
                                http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

                                * dézippe le , Lance le , exécuter en tant qu'administrateur sous vista [img]http://imagesup.org/image[/img]

                                [img]http://imagesup.org/image[/img]

                                Dans le cadre , sous Input Script here , copie_colle le contenu du cadre ci dessous et clic sur execute:

                                begin copying here:   
                                
                                Drivers to delete:   
                                bmuoqd.sys   
                                
                                Registry keys to delete:   
                                HKCU\Software\H3O8CABBPI    
                                HKCU\Software\JP595IR86O   
                                HKCU\Software\NtWqIVLZEWZU


                                * Après le re-démarrage, il crée un fichier log qui s'ouvrira faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt (=> Héberge-le et envoies moi le lien créé )

                                * The Avenger aura également sauvegardé tous les fichiers, etc., que vous lui avez demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip protégé par mot de passe ici : C:\avenger\backup.zip
                                Héberge moi ce dossier compressé grâce à ce tutoriel : https://www.androidworld.fr/

                                ~~~~~~~~

                                2/*

                                Peux-tu faire une analyse sur Virus Total afin de mettre en évidence ou non un fichier infectieux ?

                                Pour ce faire, rends-toi à cette adresse : http://www.virustotal.com/index.html
                                Clique sur "Parcourir" > déroule l'arborescence jusqu'à ce fichier :

                                C:\WINDOWS\system32\winsys2.exe


                                Clique ensuite sur "Ouvrir" puis sur "Send File" . Patiente un peu le temps du scan.
                                Lorsque l'analyse est finie, fais un copié/collé du rapport que tu posteras dans ta prochaine réponse.

                                Et recommence le 2/* avec ce fichier également :

                                C:\WINDOWS\System32\drivers\lvuvc.hs


                                ~~~~~~~~

                                3/*
                                * Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
                                * Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
                                * Copie/colle les lignes suivantes et place les dans ZHPFix :

                                ----------------------------------------------------------

                                C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0054525.exe:userini.exe
                                C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0054641.exe:userini.exe
                                064 - Services: CurCS - (.not file.) - mchInjDrv (mchInjDrv)  .(.Pas de propriétaire - Pas de description.) - LEGACY_MCHINJDRV        
                                O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe        
                                O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe


                                ----------------------------------------------------------

                                * Clique sur « Tous », puis sur « Nettoyer »
                                * Copie/colle la totalité du rapport dans ta prochaine réponse

                                ~~~~~~~~

                                Pour le rapport de Combofix, tant pis, je ferais sans, mais ça m'aurait bien servi^^)

                                J'attends donc les rapports de :
                                => The Avenger
                                => Virus Total ( deux rapports)
                                => ZHPFix

                                ++
                                *\\ "L'important n'est pas le but, mais le chemin qui y mène" //*
                                =>Vive Helper-Formation !<=
                                0
                                1. 1

                                  http://security-domain.be/Uploader/dld.php?i=b2b0b2a0-11e1-440a-8c4e-82a575624940

                                  http://security-domain.be/Uploader/dld.php?i=178957be-bfdf-4842-8de9-896365248f82

                                  2 je sais pas trop ce qu'il faut que je te copie colle ..

                                  Antivirus Version Last update Result

                                  AhnLab-V3 2011.01.02.00 2011.01.01 -

                                  AntiVir 7.11.0.250 2011.01.02 -

                                  Antiy-AVL 2.0.3.7 2011.01.02 -

                                  Avast 4.8.1351.0 2011.01.02 -

                                  Avast5 5.0.677.0 2011.01.02 -

                                  AVG 9.0.0.851 2011.01.02 -

                                  BitDefender 7.2 2011.01.02 -

                                  CAT-QuickHeal 11.00 2011.01.02 -

                                  ClamAV 0.96.4.0 2011.01.01 -

                                  Command 5.2.11.5 2011.01.01 -

                                  Comodo 7275 2011.01.02 -

                                  DrWeb 5.0.2.03300 2011.01.02 -

                                  Emsisoft 5.1.0.1 2011.01.02 -

                                  eSafe 7.0.17.0 2011.01.02 -

                                  eTrust-Vet 36.1.8074 2010.12.31 -

                                  F-Prot 4.6.2.117 2011.01.01 -

                                  F-Secure 9.0.16160.0 2011.01.02 -

                                  Fortinet 4.2.254.0 2011.01.02 -

                                  GData 21 2011.01.02 -

                                  Ikarus T3.1.1.90.0 2011.01.02 -

                                  Jiangmin 13.0.900 2011.01.02 -

                                  K7AntiVirus 9.75.3406 2010.12.31 -

                                  Kaspersky 7.0.0.125 2011.01.02 -

                                  McAfee 5.400.0.1158 2011.01.02 -

                                  McAfee-GW-Edition 2010.1C 2011.01.02 -

                                  Microsoft 1.6402 2011.01.02 -

                                  NOD32 5753 2011.01.02 -

                                  Norman 6.06.12 2011.01.02 W32/Agent.MSVV

                                  nProtect 2011-01-02.01 2011.01.02 -

                                  Panda 10.0.2.7 2011.01.02 -

                                  PCTools 7.0.3.5 2011.01.02 -

                                  Prevx 3.0 2011.01.02 -

                                  Rising 22.80.04.04 2010.12.31 -

                                  Sophos 4.60.0 2011.01.02 -

                                  SUPERAntiSpyware 4.40.0.1006 2011.01.02 -

                                  Symantec 20101.3.0.103 2011.01.02 -

                                  TheHacker 6.7.0.1.109 2010.12.30 -

                                  TrendMicro 9.120.0.1004 2011.01.02 -

                                  TrendMicro-HouseCall 9.120.0.1004 2011.01.02 -

                                  VBA32 3.12.14.2 2010.12.30 -

                                  VIPRE 7924 2011.01.02 -

                                  ViRobot 2010.12.31.4232 2011.01.02 -

                                  VirusBuster 13.6.123.1 2011.01.02 -

                                  MD5: 431a18c5e9f8827193afcb74e3880888

                                  SHA1: c7cf0efdde387f2f9bf0b679efc3457fb2b4f007

                                  SHA256: 7a7366b9b0f64c93537de2de560f342df61aa537d46905768f1e79d98881e4e3

                                  File size: 217088 bytes

                                  Scan date: 2011-01-02 17:40:33 (UTC)

                                  et pour C:\WINDOWS\System32\drivers\lvuvc.hs
                                  Warning: VirusTotal is currently experiencing high workload. The scanning process of your file can take over 15 minutes. We suggest you use the email interface in these situations. Follow the instructions on the "Advanced" page to do so. If you wish you can still submit your sample via this interface.

                                  3 tout en faisant ça sur zhp antivir a détecté 2 virus

                                  Rapport de ZHPFix 1.12.3227 par Nicolas Coolman, Update du 16/12/2010
                                  Fichier d'export Registre : C:\ZHPExportRegistry-02-01-2011-20-32-49.txt
                                  Run by man at 02/01/2011 20:32:49
                                  Windows XP Professional Service Pack 2 (Build 2600)
                                  Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                                  Contact : nicolascoolman@yahoo.fr

                                  ========== Valeur(s) du Registre ==========
                                  O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
                                  O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente

                                  ========== Fichier(s) ==========
                                  c:\system volume information\_restore{fa3ae7ca-390b-4614-a92e-4cd582bc1654}\rp309\a0054525.exe:userini.exe => Fichier absent
                                  c:\system volume information\_restore{fa3ae7ca-390b-4614-a92e-4cd582bc1654}\rp309\a0054641.exe:userini.exe => Fichier absent

                                  ========== Autre ==========
                                  064 - Services: CurCS - (.not file.) - mchInjDrv (mchInjDrv) .(.Pas de propriétaire - Pas de description.) - LEGACY_MCHINJDRV => Format Non supporté

                                  ========== Récapitulatif ==========
                                  2 : Valeur(s) du Registre
                                  2 : Fichier(s)
                                  1 : Autre

                                  End of the scan
                                  0
                                  1. Le rapport du dernier scan d'antivir :(

                                    Détenteur de la licence : Avira AntiVir Personal - FREE Antivirus
                                    Numéro de série : 0000149996-ADJIE-0000001
                                    Plateforme : Windows XP
                                    Version de Windows : (Service Pack 2) [5.1.2600]
                                    Mode Boot : Démarré normalement
                                    Identifiant : SYSTEM
                                    Nom de l'ordinateur : MANON

                                    Informations de version :
                                    BUILD.DAT : 9.0.0.81 21698 Bytes 22/10/2010 12:02:00
                                    AVSCAN.EXE : 9.0.3.10 466689 Bytes 29/11/2009 17:58:10
                                    AVSCAN.DLL : 9.0.3.0 49409 Bytes 03/03/2009 10:21:02
                                    LUKE.DLL : 9.0.3.2 209665 Bytes 20/02/2009 11:35:11
                                    LUKERES.DLL : 9.0.2.0 13569 Bytes 03/03/2009 10:21:31
                                    VBASE000.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 17:58:09
                                    VBASE001.VDF : 7.11.0.0 13342208 Bytes 14/12/2010 21:01:56
                                    VBASE002.VDF : 7.11.0.1 2048 Bytes 14/12/2010 21:01:56
                                    VBASE003.VDF : 7.11.0.2 2048 Bytes 14/12/2010 21:01:56
                                    VBASE004.VDF : 7.11.0.3 2048 Bytes 14/12/2010 21:01:56
                                    VBASE005.VDF : 7.11.0.4 2048 Bytes 14/12/2010 21:01:56
                                    VBASE006.VDF : 7.11.0.5 2048 Bytes 14/12/2010 21:01:56
                                    VBASE007.VDF : 7.11.0.6 2048 Bytes 14/12/2010 21:01:56
                                    VBASE008.VDF : 7.11.0.7 2048 Bytes 14/12/2010 21:01:56
                                    VBASE009.VDF : 7.11.0.8 2048 Bytes 14/12/2010 21:01:56
                                    VBASE010.VDF : 7.11.0.9 2048 Bytes 14/12/2010 21:01:56
                                    VBASE011.VDF : 7.11.0.10 2048 Bytes 14/12/2010 21:01:56
                                    VBASE012.VDF : 7.11.0.11 2048 Bytes 14/12/2010 21:01:57
                                    VBASE013.VDF : 7.11.0.52 128000 Bytes 16/12/2010 21:01:57
                                    VBASE014.VDF : 7.11.0.91 226816 Bytes 20/12/2010 21:01:57
                                    VBASE015.VDF : 7.11.0.122 136192 Bytes 21/12/2010 21:01:57
                                    VBASE016.VDF : 7.11.0.156 122880 Bytes 24/12/2010 21:01:57
                                    VBASE017.VDF : 7.11.0.185 146944 Bytes 27/12/2010 21:01:57
                                    VBASE018.VDF : 7.11.0.228 132608 Bytes 30/12/2010 21:01:57
                                    VBASE019.VDF : 7.11.0.229 2048 Bytes 30/12/2010 21:01:57
                                    VBASE020.VDF : 7.11.0.230 2048 Bytes 30/12/2010 21:01:57
                                    VBASE021.VDF : 7.11.0.231 2048 Bytes 30/12/2010 21:01:57
                                    VBASE022.VDF : 7.11.0.232 2048 Bytes 30/12/2010 21:01:57
                                    VBASE023.VDF : 7.11.0.233 2048 Bytes 30/12/2010 21:01:57
                                    VBASE024.VDF : 7.11.0.234 2048 Bytes 30/12/2010 21:01:57
                                    VBASE025.VDF : 7.11.0.235 2048 Bytes 30/12/2010 21:01:57
                                    VBASE026.VDF : 7.11.0.236 2048 Bytes 30/12/2010 21:01:57
                                    VBASE027.VDF : 7.11.0.237 2048 Bytes 30/12/2010 21:01:57
                                    VBASE028.VDF : 7.11.0.238 2048 Bytes 30/12/2010 21:01:57
                                    VBASE029.VDF : 7.11.0.239 2048 Bytes 30/12/2010 21:01:57
                                    VBASE030.VDF : 7.11.0.240 2048 Bytes 30/12/2010 21:01:57
                                    VBASE031.VDF : 7.11.0.248 47104 Bytes 31/12/2010 21:01:57
                                    Version du moteur : 8.2.4.134
                                    AEVDF.DLL : 8.1.2.1 106868 Bytes 01/01/2011 21:01:57
                                    AESCRIPT.DLL : 8.1.3.51 1286524 Bytes 01/01/2011 21:01:57
                                    AESCN.DLL : 8.1.7.2 127349 Bytes 01/01/2011 21:01:57
                                    AESBX.DLL : 8.1.3.2 254324 Bytes 01/01/2011 21:01:57
                                    AERDL.DLL : 8.1.9.2 635252 Bytes 01/01/2011 21:01:57
                                    AEPACK.DLL : 8.2.4.7 512375 Bytes 01/01/2011 21:01:57
                                    AEOFFICE.DLL : 8.1.1.10 201084 Bytes 01/01/2011 21:01:57
                                    AEHEUR.DLL : 8.1.2.60 3158392 Bytes 01/01/2011 21:01:57
                                    AEHELP.DLL : 8.1.16.0 246136 Bytes 01/01/2011 21:01:57
                                    AEGEN.DLL : 8.1.5.0 397685 Bytes 01/01/2011 21:01:57
                                    AEEMU.DLL : 8.1.3.0 393589 Bytes 01/01/2011 21:01:57
                                    AECORE.DLL : 8.1.19.0 196984 Bytes 01/01/2011 21:01:57
                                    AEBB.DLL : 8.1.1.0 53618 Bytes 24/04/2010 17:18:17
                                    AVWINLL.DLL : 9.0.0.3 18177 Bytes 12/12/2008 08:47:30
                                    AVPREF.DLL : 9.0.3.0 44289 Bytes 29/11/2009 17:58:10
                                    AVREP.DLL : 8.0.0.7 159784 Bytes 18/02/2010 19:39:31
                                    AVREG.DLL : 9.0.0.0 36609 Bytes 07/11/2008 15:24:42
                                    AVARKT.DLL : 9.0.0.3 292609 Bytes 24/03/2009 15:05:22
                                    AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30/01/2009 10:36:37
                                    SQLITE3.DLL : 3.6.1.0 326401 Bytes 28/01/2009 15:03:49
                                    SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02/02/2009 08:20:57
                                    NETNT.DLL : 9.0.0.0 11521 Bytes 07/11/2008 15:40:59
                                    RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 29/11/2009 17:58:09
                                    RCTEXT.DLL : 9.0.73.0 88321 Bytes 29/11/2009 17:58:09

                                    Configuration pour la recherche actuelle :
                                    Nom de la tâche...............................: Contrôle intégral du système
                                    Fichier de configuration......................: c:\program files\avira\antivir desktop\sysscan.avp
                                    Documentation.................................: bas
                                    Action principale.............................: interactif
                                    Action secondaire.............................: ignorer
                                    Recherche sur les secteurs d'amorçage maître..: marche
                                    Recherche sur les secteurs d'amorçage.........: marche
                                    Secteurs d'amorçage...........................: C:, D:, E:, F:, G:, I:,
                                    Recherche dans les programmes actifs..........: marche
                                    Recherche en cours sur l'enregistrement.......: marche
                                    Recherche de Rootkits.........................: marche
                                    Contrôle d'intégrité de fichiers système......: arrêt
                                    Fichier mode de recherche.....................: Tous les fichiers
                                    Recherche sur les archives....................: marche
                                    Limiter la profondeur de récursivité..........: 20
                                    Archive Smart Extensions......................: marche
                                    Heuristique de macrovirus.....................: marche
                                    Heuristique fichier...........................: moyen
                                    Catégories de dangers divergentes.............: +APPL,+GAME,+JOKE,+PCK,+SPR,

                                    Début de la recherche : dimanche 2 janvier 2011 23:36

                                    La recherche d'objets cachés commence.
                                    '41591' objets ont été contrôlés, '0' objets cachés ont été trouvés.

                                    La recherche sur les processus démarrés commence :
                                    Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'firefox.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'winamp.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'wuauclt.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'hpqgpc01.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'hpqbam08.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'hpqste08.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'LVComSer.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'COCIManager.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'soffice.bin' - '1' module(s) sont contrôlés
                                    Processus de recherche 'soffice.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'wdfmgr.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'nvsvc32.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'hpqtra08.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'LVComSer.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'Quickcam.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'Communications_Helper.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'smax4pnp.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'winampa.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'AdobeARM.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'jqs.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'rundll32.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'rundll32.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'WinSys2.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'LVPrcSrv.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
                                    Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
                                    '46' processus ont été contrôlés avec '46' modules

                                    La recherche sur les secteurs d'amorçage maître commence :
                                    Secteur d'amorçage maître HD0
                                    [INFO] Aucun virus trouvé !
                                    Secteur d'amorçage maître HD1
                                    [INFO] Aucun virus trouvé !

                                    La recherche sur les secteurs d'amorçage commence :
                                    Secteur d'amorçage 'C:\'
                                    [INFO] Aucun virus trouvé !
                                    Secteur d'amorçage 'D:\'
                                    [INFO] Aucun virus trouvé !
                                    Secteur d'amorçage 'E:\'
                                    [INFO] Aucun virus trouvé !
                                    Secteur d'amorçage 'F:\'
                                    [INFO] Aucun virus trouvé !
                                    Secteur d'amorçage 'G:\'
                                    [INFO] Aucun virus trouvé !
                                    Secteur d'amorçage 'I:\'
                                    [INFO] Aucun virus trouvé !

                                    La recherche sur les renvois aux fichiers exécutables (registre) commence :
                                    Le registre a été contrôlé ( '58' fichiers).

                                    La recherche sur les fichiers sélectionnés commence :

                                    Recherche débutant dans 'C:\'
                                    C:\pagefile.sys
                                    [AVERTISSEMENT] Impossible d'ouvrir le fichier !
                                    [REMARQUE] Ce fichier est un fichier système Windows.
                                    [REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
                                    C:\Documents and Settings\LocalService\Application Data\ntuser.dat
                                    [RESULTAT] Contient le cheval de Troie TR/Obfuscated.29996C
                                    C:\Qoobox\Quarantine\C\Documents and Settings\LocalService\Application Data\xssend2\svcnost.exe.vir
                                    [RESULTAT] Contient le modèle de détection du programme backdoor (dangereux) BDS/Spammy.MA
                                    C:\Qoobox\Quarantine\C\Documents and Settings\man\binternet.exe.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Kazy.3876
                                    C:\Qoobox\Quarantine\C\WINDOWS\Hxuxua.exe.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Shakat.O.344
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\sshnas21.dll.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Shakat.psb
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\userini.exe.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Kazy.6885
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\config\svchost.exe.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Obfuscated.74924KH
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\bmuoqd.sys.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\_bmuoqd_.sys.zip
                                    [0] Type d'archive: ZIP
                                    --> bmuoqd.sys
                                    [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0054585.sys
                                    [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen3
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055658.exe
                                    [RESULTAT] Contient le modèle de détection du programme backdoor (dangereux) BDS/Spammy.MA
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055659.exe
                                    [RESULTAT] Contient le cheval de Troie TR/Obfuscated.74924KH
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055660.dll
                                    [RESULTAT] Contient le cheval de Troie TR/Shakat.psb
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055661.exe
                                    [RESULTAT] Contient le cheval de Troie TR/Kazy.6885
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055668.sys
                                    [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
                                    Recherche débutant dans 'D:\' <utils>
                                    D:\Utils ju\install_www--1421-eMule.exe
                                    [RESULTAT] Contient le cheval de Troie TR/BegSMS.A
                                    Recherche débutant dans 'E:\' <Jeux>
                                    E:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP311\A0056735.exe
                                    [RESULTAT] Contient le cheval de Troie TR/Agent.260712
                                    Recherche débutant dans 'F:\' <Films>
                                    Recherche débutant dans 'G:\' <Ziks>
                                    Recherche débutant dans 'I:\' <Films disq ext>

                                    Début de la désinfection :
                                    C:\Documents and Settings\LocalService\Application Data\ntuser.dat
                                    [RESULTAT] Contient le cheval de Troie TR/Obfuscated.29996C
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d9607f7.qua' !
                                    C:\Qoobox\Quarantine\C\Documents and Settings\LocalService\Application Data\xssend2\svcnost.exe.vir
                                    [RESULTAT] Contient le modèle de détection du programme backdoor (dangereux) BDS/Spammy.MA
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8407f9.qua' !
                                    C:\Qoobox\Quarantine\C\Documents and Settings\man\binternet.exe.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Kazy.3876
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8f07ec.qua' !
                                    C:\Qoobox\Quarantine\C\WINDOWS\Hxuxua.exe.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Shakat.O.344
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d9607fb.qua' !
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\sshnas21.dll.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Shakat.psb
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8907f6.qua' !
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\userini.exe.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Kazy.6885
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8607f6.qua' !
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\config\svchost.exe.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Obfuscated.74924KH
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4ca16ee2.qua' !
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\bmuoqd.sys.vir
                                    [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d9607f0.qua' !
                                    C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\_bmuoqd_.sys.zip
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8e07e5.qua' !
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0054585.sys
                                    [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen3
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d5107b3.qua' !
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055658.exe
                                    [RESULTAT] Contient le modèle de détection du programme backdoor (dangereux) BDS/Spammy.MA
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c4f3514.qua' !
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055659.exe
                                    [RESULTAT] Contient le cheval de Troie TR/Obfuscated.74924KH
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c735674.qua' !
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055660.dll
                                    [RESULTAT] Contient le cheval de Troie TR/Shakat.psb
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49504c24.qua' !
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055661.exe
                                    [RESULTAT] Contient le cheval de Troie TR/Kazy.6885
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4943dad4.qua' !
                                    C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055668.sys
                                    [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d5107b4.qua' !
                                    D:\Utils ju\install_www--1421-eMule.exe
                                    [RESULTAT] Contient le cheval de Troie TR/BegSMS.A
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d9407f2.qua' !
                                    E:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP311\A0056735.exe
                                    [RESULTAT] Contient le cheval de Troie TR/Agent.260712
                                    [REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4ede3cf5.qua' !

                                    Fin de la recherche : lundi 3 janvier 2011 00:17
                                    Temps nécessaire: 36:17 Minute(s)

                                    La recherche a été effectuée intégralement

                                    7075 Les répertoires ont été contrôlés
                                    333549 Des fichiers ont été contrôlés
                                    17 Des virus ou programmes indésirables ont été trouvés
                                    0 Des fichiers ont été classés comme suspects
                                    0 Des fichiers ont été supprimés
                                    0 Des virus ou programmes indésirables ont été réparés
                                    17 Les fichiers ont été déplacés dans la quarantaine
                                    0 Les fichiers ont été renommés
                                    1 Impossible de contrôler des fichiers
                                    333531 Fichiers non infectés
                                    2967 Les archives ont été contrôlées
                                    1 Avertissements
                                    18 Consignes
                                    41591 Des objets ont été contrôlés lors du Rootkitscan
                                    0 Des objets cachés ont été trouvés
                                    0
                                    1. J'ai installé la dernière version d'avira et il a détecté 1 infection par TR/BegSMS.A - Trojan
                                      0
                                  • 1
                                  • 2